<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom"><id>tag:shakal.blog.de,2013-06-19:/</id><title>Shakal</title><link rel="self" href="http://shakal.blog.de/feed/atom/posts/"/><link rel="alternate" type="text/html" href="http://shakal.blog.de/"/><generator version="1.0">MokoFeed</generator><updated>2013-06-19T02:53:02+02:00</updated><entry><id>tag:shakal.blog.de,2013-04-18:/2013/04/18/smartphone-forensik-link-analysis-informationen-15766095/</id><title>Smartphone Forensik: Link Analysis, weitere Informationen</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/18/smartphone-forensik-link-analysis-informationen-15766095/"/><author><name>shakal</name></author><published>2013-04-18T12:22:01+02:00</published><updated>2013-04-18T12:22:01+02:00</updated><content type="html">	&lt;p&gt;Ein weiterer, kleiner Einblick in Link Analysis (LA), der durchaus interessant sein dürfte. Cellebrite hat Openstreetmap in den LA integriert, so dass man auch die Möglichkeit der geografischen Darstellung hat. In diesem Beispiel sind es 3 Geräte, von denen aber lediglich 2 über Geodaten verfügen. Diese werden dann in der Map dargestellt und farblich differenziert. Im vorliegenden Fall kann man deutlich erkennen, dass beide Geräte sich an 2 Orten überwiegend aufgehalten haben. Welches das im Detail sind, kann sehr nah gezoomt werden und weitere Details befinden sich in der Liste unterhalb der Map. Je näher man in die Map hinein zoomt, um so klarer und detaillierter werden dann auch die Orte differenziert dargestellt.&lt;br&gt;
Im Fenster unten links werden die Koordinaten dann noch angezeigt. &lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/742/6991742_b91415b951_m.jpeg" alt="analysis"&gt;&lt;img src="http://data8.blog.de/media/743/6991743_5f7545a570_m.jpeg" alt="analysis1"&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/18/smartphone-forensik-link-analysis-informationen-15766095/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-04-18:/2013/04/18/smartphone-forensik-link-analysis-15765650/</id><title>Smartphone Forensik: Link Analysis</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/18/smartphone-forensik-link-analysis-15765650/"/><author><name>shakal</name></author><published>2013-04-18T09:46:37+02:00</published><updated>2013-04-18T09:46:37+02:00</updated><content type="html">	&lt;p&gt;Cellebrite hat gestern (17.4.) offiziell das Release der Software Link Analysis bekannt geben und in Version 1.7 bereit gestellt. Anwender von UFED und UFED Touch können diese Software zusätzlich lizensieren lassen.&lt;br&gt;
Ein weiteres Tool wird damit den Anwendern von UFED/Touch zur Verfügung gestellt, mit dem es deutlich vereinfacht wird, analysierte Daten aus dem Physical Analyzer (PA) grafisch aufzubereiten, zu analysieren und insbesondere Verknüpfungen transparent zu machen.&lt;br&gt;
Dazu erstellt man aus dem PA heraus einen UFED Bericht, der dann in Link Analysis importiert wird. Darin enthalten alle Daten, die aus einer Extraktion gewonnen wurden. Man kann nun die Daten von unterschiedlichen Telefonen zu Untersuchung einlesen um Daten miteinander vergleichen. Dabei werden Ereignisse farblich unterschiedlich dargestellt, um eine bessere Darstellung zu erzielen. Im Screen deutlich erkennbar, dass 2 Telefone hier analysiert wurden, die dann Gemeinsamkeiten aufweisen. Der PA ermöglicht ja, dass man Daten von vielen Smartphones (z.B.) einlesen kann, um diese auszuwerten. Eine so übersichtliche Darstellung an sich ist dennoch bisher nicht möglich gewesen. Die Verbindungen von Daten aus den extrahierten Smartphones können nun deutlicher dargestellt werden. Ermittler und Analysten haben nun die Möglichkeit, Beziehungen zwischen Handys, Smartphones und deren Daten daraus herzustellen.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="analysis"&gt;&lt;img src="http://data8.blog.de/media/526/6991526_46bd93b4d4_m.png" alt="analysis"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/18/smartphone-forensik-link-analysis-15765650/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-04-13:/2013/04/13/forensik-facebook-messages-dekodieren-15752453/</id><title>Forensik: Facebook Messages dekodieren</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/13/forensik-facebook-messages-dekodieren-15752453/"/><author><name>shakal</name></author><published>2013-04-13T17:35:27+02:00</published><updated>2013-04-13T17:35:27+02:00</updated><content type="html">	&lt;p&gt;Der Facebook Messenger und/oder die internen Mails des Facebook System sind ja nicht in Facebook an sich vorhanden, sondern auch auf einem Smartphone, sofern damit Facebook benutzt wurde.&lt;br&gt;
Der Physical Analyzer decodiert diese Informationen in den Bereich der analysierten Daten - Chats direkt. Dort befinden sich u.a. auch Messages dann von Twitter, wenn man darüber geschrieben hat.&lt;br&gt;
Im Details sind 4 Offset vorhanden, die den &lt;strong&gt;Party.Identifier&lt;/strong&gt;, den &lt;strong&gt;Party.Name&lt;/strong&gt;, &lt;strong&gt;Chat.InstantMessage.Body&lt;/strong&gt; und &lt;strong&gt;Chat.InstantMessage.TimeStamp&lt;/strong&gt; zum Inhalt haben. Daraus geht hervor, dass wir zunächst einmal die ID des Facebook Benutzers identifizieren, dazu den Namen der verwendet wird (der vom Realnamen ja abweichen kann), den Textinhalt der Message und die Zeit der Nachricht. Die Konversation die geführt wurde, ist im sichtbaren Feld dann chronologisch aufgeführt. Ohne die Rohdaten ist das natürlich übersichtlicher dargestellt. Meine Ausführungen hier sollen dienlich sein, wenn man &lt;strong&gt;keine&lt;/strong&gt; Dekodierung bekommen hat und so nach den Rohdaten suchen kann.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="facebook"&gt;&lt;img src="http://data8.blog.de/media/580/6983580_d3d31584e5_m.png" alt="facebook"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/13/forensik-facebook-messages-dekodieren-15752453/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-04-11:/2013/04/11/forensik-schnipsel-dekodierte-geodaten-sichtbar-15746527/</id><title>Forensik Schnipsel: dekodierte Geodaten sichtbar machen</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/11/forensik-schnipsel-dekodierte-geodaten-sichtbar-15746527/"/><author><name>shakal</name></author><published>2013-04-11T19:01:43+02:00</published><updated>2013-04-11T19:01:43+02:00</updated><content type="html">	&lt;p&gt;Nach einer physikalischen Extraktion eines Smartphones, stehen dem Ermittler oder Forensiker eine Menge Daten zur Verfügung, die nach entsprechenden Ermittlungskriterien zu durchsuchen sind. Augenmerkt heute liegt auf den Geodaten, so genannten Locations. Diese können auf ganz unterschiedliche Art und Weise in ein Gerät kommen. Zum einen das ein User Daten über die Location eines WLAN speichert, Locations über Facebook einträgt, das Smartphone als Navigationsgerät verwendet oder auch so genannte Geo-Tag in Bildern. Alle diese Informationen können in fast allen Fällen mittels dem Physical Analyzer (PA) dekodiert werden und man kann diese dann betrachten. &lt;/p&gt;
	&lt;p&gt;Nun kann man die Positionsdaten aus dem PA heraus kopieren und in die Suchleiste seines Browser einfügen und siehe da, man hat die Position, an der dieses Bild beispielsweise entstanden ist:&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="geo1"&gt;&lt;img src="http://data8.blog.de/media/528/6980528_3794afca8e_s.png" alt="geo1"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="geo2"&gt;&lt;img src="http://data8.blog.de/media/529/6980529_605eac2eef_s.png" alt="geo2"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Es wäre allerdings umständlich, wenn man tausende Positionsdaten in einem Fall hat und diese dann einzeln kopieren müsste. Cellbrite hat dafür im PA die Exportfunktion integriert, so dass man sich lediglich die Positionsdaten exportieren kann. Dafür wird eigens ein neuer Ordner angelegt, in dem sich dann der HTML Bericht befinden. Dies kann man vorab wählen, in welchem Format exportiert werden soll.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="geo3"&gt;&lt;img src="http://data8.blog.de/media/530/6980530_35fdf74117_s.png" alt="geo3"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Wie im nachstehenden Bild sehr schön erkennbar, ist der HTML Bericht deutlich übersichtlicher und bietet mit den kleinen Icons die Möglichkeit, direkt auf die Position die man wünscht zu klicken, denn dahinter befindet sich bereits ein Link zum Google Maps Dienst, den man anklicken kann und auch hier sieht man dann das gleiche Ergenis. Als weiteres Bild dann sichtbar, der klick auf den Link aus dem Bericht heraus.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="geo4"&gt;&lt;img src="http://data8.blog.de/media/531/6980531_4d252f7c04_s.png" alt="geo4"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="geo5"&gt;&lt;img src="http://data8.blog.de/media/532/6980532_5690a55134_s.png" alt="geo5"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;So dann, viel Spaß beim auswerten :-)&lt;/p&gt;
	&lt;p&gt;Ps.: Ich habe hier mit dem PA 3.7 Beta gearbeitet. Diese Funktionen sind in der 3.6.x Version ebenfalls vorhanden.
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/11/forensik-schnipsel-dekodierte-geodaten-sichtbar-15746527/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-04-08:/2013/04/08/forensik-tutorial-physical-analyzer-apk-dateien-analysieren-15732507/</id><title>Forensik Tutorial: Physical Analyzer &amp; APK Dateien analysieren</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/08/forensik-tutorial-physical-analyzer-apk-dateien-analysieren-15732507/"/><author><name>shakal</name></author><published>2013-04-08T15:16:08+02:00</published><updated>2013-04-10T12:10:33+02:00</updated><content type="html">	&lt;p&gt;Der Physical Analyzer von Cellebrite bietet einen sehr mächtigen Hex-Editor an, mit dem man in Roh-Daten suchen kann. Die Suche ist grundsätzlich natürlich sehr spezialisiert.&lt;br&gt;
Was macht man aber, wenn man eine App (z.B. APK Android) zur Untersuchung bekommt um zu schauen was die alles macht, aus welchen Bestandteilen sie besteht usw.?&lt;/p&gt;
	&lt;p&gt;Ist sehr einfach: Zunächst einmal nimmt man die blanke *.apk Datei und benennt diese entsprechend um, so dass diese nun eine *.zip darstellt. In einer *.apk sind in der Regel enthalten:&lt;/p&gt;
	&lt;p&gt;Ordner: assets, lib, META-INF, res und entsprechende Unterordner zur jeweiligen App. Dazu kommen dann noch die AndroidManifest.xml, classes.dex sowie die resources.arsc Dateien, die immer vorhanden sind.&lt;/p&gt;
	&lt;p&gt;Nach dem umbenennen der *.apk Datei in eine *.zip Datei, kann man diese dann wie nachfolgend einfach in den PA einlesen:&lt;/p&gt;
	&lt;p&gt;1. Menü File - Öffnen (Erweitert)&lt;br&gt;
2. Ohne eine UFED Datei beginnen - Leeres Projekt&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="physical1"&gt;&lt;img src="http://data8.blog.de/media/961/6974961_c71b9eb373_m.png" alt="physical1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;3. Nun kann man eine zip-Datei wählen, die man einlesen möchte&lt;br&gt;
4. Mit einem Klick auf Finish wird die gewählte Datei eingelesen&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="physical2"&gt;&lt;img src="http://data8.blog.de/media/962/6974962_87f5b050e4_m.png" alt="physical2"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="physical3"&gt;&lt;img src="http://data8.blog.de/media/963/6974963_b27831868d_m.png" alt="physical3"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;5. Am Ende dann sieht man eine Übersicht der extrahierten Daten sowie die vollständige Struktur, die man nun im Hex-Editor untersuchen kann.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="physical4"&gt;&lt;img src="http://data8.blog.de/media/964/6974964_70fee60233_m.png" alt="physical4"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Viel Spaß mit dem Physical Analyzer.&lt;br&gt;
Dieses Tutorial soll dienlich dafür sein, wenn man nicht dutzende Software auf seinem Auswertungs Computer installieren möchte.&lt;br&gt;
APK Dateien insbesondere lassen sich selbstverständlich mit einer Vielzahl an Tools untersuchen.&lt;/p&gt;
	&lt;p&gt;Auch als Download im PDF Format verfügbar: &lt;a href="http://www.omega-defense.com/apk.pdf"&gt;http://www.omega-defense.com/apk.pdf&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Analysing of *.apk files directly with UFED Physical Analyser PDF English&lt;br&gt;
&lt;a href="http://www.omega-defense.com/apk_en.pdf"&gt;http://www.omega-defense.com/apk_en.pdf&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/08/forensik-tutorial-physical-analyzer-apk-dateien-analysieren-15732507/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-04-08:/2013/04/08/forensikschnipsel-zusammenfassung-kurzer-beitraege-15731800/</id><title>Forensikschnipsel: Zusammenfassung kurzer Beiträge</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/04/08/forensikschnipsel-zusammenfassung-kurzer-beitraege-15731800/"/><author><name>shakal</name></author><published>2013-04-08T11:41:33+02:00</published><updated>2013-04-08T11:41:33+02:00</updated><content type="html">	&lt;p&gt;Heute gibt es hier eine kleine Zusammenfassung von Artikeln und Schnipsel aus Twitter, Google Plus &amp; Kollegen.&lt;/p&gt;
	&lt;p&gt;"Cellebrite  verfügt mit dem Physical Analyzer bereits über eine starke Lösung, Daten in Echtzeit zu dekodieren und so sichtbar zu machen, dass Ermittler und Auswerter damit komfortabel arbeiten können. Das was also beispielsweise eindeutig in Datenbanken als Bild abgelegt ist, findet sich dann auch in dem dekodierten Sektor "Datendateien - Bilder" wieder. Je nach Anforderung einer forensischen Auswertung ist es wichtig, versteckte Bilder zu finden."&lt;br&gt;
&lt;a href="https://plus.google.com/u/0/103916345984512341806/posts/PyhSHvh6LW8"&gt;https://plus.google.com/u/0/103916345984512341806/posts/PyhSHvh6LW8&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Kollege Pascal schreibt über Faraday Bags für die Forensik:&lt;br&gt;
"Denn ein im Netz eingebuchtes Smartphone kann ja bekannterweise auch gelöscht werden. Siehe hierzu bspw. find my iPhone für iOS Devices. Ebenso besteht die Möglichkeit das beim ausschalten eines Smartphone Daten und Informationen überschrieben oder gelöscht werden."&lt;br&gt;
&lt;a href="http://zehndaumen.de/2013/04/07/faraday-bag-fur-die-it-forensik/"&gt;http://zehndaumen.de/2013/04/07/faraday-bag-fur-die-it-forensik/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;WiebeTech DITTO&lt;br&gt;
&lt;a href="http://zehndaumen.de/2013/04/02/cru-wiebetech-ditto/"&gt;http://zehndaumen.de/2013/04/02/cru-wiebetech-ditto/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Staunen bei Netzpolitik.org:&lt;br&gt;
"Handy-”Durchsuchungen” sind in den USA ein übliches Instrument der Strafverfolgung, bisher war jedoch wenig darüber bekannt, welche Menge an sensiblen Informationen dadurch gewonnen wird."&lt;br&gt;
&lt;a href="https://plus.google.com/u/0/103916345984512341806/posts/CunxqsgDuZx"&gt;https://plus.google.com/u/0/103916345984512341806/posts/CunxqsgDuZx&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Dekoding Fehler, der Zeit voraus sein:&lt;br&gt;
&lt;a href="https://plus.google.com/u/0/103916345984512341806/posts/3uRaiiK2wiZ"&gt;https://plus.google.com/u/0/103916345984512341806/posts/3uRaiiK2wiZ&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Viel Spaß beim stöbern.
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/04/08/forensikschnipsel-zusammenfassung-kurzer-beitraege-15731800/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-26:/2013/03/26/forensik-schnipsel-forensische-bildbetrachtung-auswertung-15674988/</id><title>Forensik Schnipsel: forensische Bildbetrachtung und Auswertung</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/26/forensik-schnipsel-forensische-bildbetrachtung-auswertung-15674988/"/><author><name>shakal</name></author><published>2013-03-26T18:12:34+01:00</published><updated>2013-03-26T18:12:34+01:00</updated><content type="html">	&lt;p&gt;Über die Bildforensik habe ich bereits mehrfach etwas geschrieben. Heute ein kleiner Beitrag eher theoretischer Natur zu Überlegungen, wie sollte ein Forensiker mit den ausgewerteten Daten umgehen. In der Forensik kommt es nicht selten vor, dass man Bilder, insbesondere von Smartphones auswerten kann, die mit Positionsdaten versehen sind. Ein Forensiker sollte dann, je nach Lage der Ermittlung und Ziel einer Ermittlung sorgfältig mit den Positionsdaten umgehen. Anhand von Positionsdaten und dem Timestamp der Bilddatei kann z.B. ermittelt werden, ob sich ein Tatverdächtiger zum Tatzeitpunkt an einem Tatort oder in der Nähe aufgehalten hat. Im vorliegenden Fall kommen die Positionsdaten aus dem asiatischen Raum und könnten einen Tatverdächtigen in Europa entlasten. Wenn da nicht ein kleines Detail wäre, welches man nicht übersehen sollte: das Aservat ist im vorliegenden Beispiel ein Samsung Telefon, welches augenscheinlich vom Tatverdächtigen stammt. Bei genauer Betrachtung der EXIF Meta Daten, die im Physical Analyzer sehr schön aufbereitet sind erkennen wir deutlich, dass diese Positionsdaten von einem iPhone stammen und somit keine entlastende Information vorliegt. Weitere Meta Daten sind natürlich ebenfalls nützlich und können dementsprechend entlastend oder belastende Informationen liefern.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="bilder"&gt;&lt;img src="http://data8.blog.de/media/192/6953192_4b4cee394b_m.png" alt="bilder"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Mehr auch dazu:&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/04/23/anti-forensik-taeter-spuren-verwischen-manipulieren-13562310/"&gt;http://shakal.blog.de/2012/04/23/anti-forensik-taeter-spuren-verwischen-manipulieren-13562310/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Facetagging &lt;a href="http://shakal.blog.de/2012/11/05/tagging-zeigt-her-gesichter-taggt-15167958/"&gt;http://shakal.blog.de/2012/11/05/tagging-zeigt-her-gesichter-taggt-15167958/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;&lt;a href="http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/"&gt;http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/26/forensik-schnipsel-forensische-bildbetrachtung-auswertung-15674988/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-14:/2013/03/14/forensik-decoding-imaging-hexerei-15626483/</id><title>Forensik: Decoding, Imaging, Hexerei</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/14/forensik-decoding-imaging-hexerei-15626483/"/><author><name>shakal</name></author><published>2013-03-14T11:28:35+01:00</published><updated>2013-03-14T11:37:01+01:00</updated><content type="html">	&lt;p&gt;Es ist an sich nichts weltbewegendes in der Forensik, in Roh-Daten zu arbeiten und diese forensisch zu verwerten. Ich habe mal 3 Screens gemacht, die das Thema etwas verdeutlichen können. Zum einen sieht man sehr schön, dass mittels des Physical Analyzer die Daten nach der Extraktion sehr schön decodiert und aufbereitet werden. &lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="decoding2"&gt;&lt;img src="http://data8.blog.de/media/551/6931551_a8c1ebc5a0_m.png" alt="decoding2"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Man kann sich entsprechend in die Bereiche, hier E-Mail direkt reinklicken und kann für spätere Analysen sich die Bereiche im Image direkt anzeigen lassen. Das kann für Ermittlungen sehr von Vorteil sein, wenn man bestimmte Muster wiederkehrend benötigt. Dies kann man dann, wie auf dem Screen sichtbar, dann auch einfacher im Roh-Image finden und verarbeiten. &lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="decoding3"&gt;&lt;img src="http://data8.blog.de/media/556/6931556_29980589df_m.png" alt="decoding3"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Im Projektbalken deutlich erkennbar, handelt es sich in einem Fall um eine physikalische Extraktion und im anderen Fall eine Filesystem Extraktion, durch die dann das Decoding erfolgen kann und somit die Arbeit eines jeden Ermittlers vereinfacht und beschleunigt.&lt;br&gt;
Ein durchaus wichtiger Aspekt und man muss deutlich sagen, dass hier von Cellebrite ein sehr mächtiges Werkzeug entwickelt wurde.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="decoding1"&gt;&lt;img src="http://data8.blog.de/media/557/6931557_e280dbe13a_m.png" alt="decoding1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/14/forensik-decoding-imaging-hexerei-15626483/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-09:/2013/03/09/result-research-app-danger-check-15609148/</id><title>Result Research: App Danger Check</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/09/result-research-app-danger-check-15609148/"/><author><name>shakal</name></author><published>2013-03-09T13:12:19+01:00</published><updated>2013-03-09T17:52:40+01:00</updated><content type="html">	&lt;p&gt;Ich finde es ja in der Tat schön zu sehen, wie aus einer kleinen Frage, unter dem Motto "was hältst Du von dieser App, die ist doch merkwürdig oder" so etwas resultieren kann. So haben Marcel Hilzinger, Jörg Voss uns an die Arbeit gemacht und eine entsprechende Auswertung vorgenommen. Resultierend daraus wurden sehr viele dieser Apps dann aus dem Google Play Store entfernt, um User zu schützen und keine weiteren Schäden zu produzieren. Einen ausführlichen Bericht gibt es im &lt;a href="http://shakal.blog.de/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/"&gt;Magazin Android User 04/2013&lt;/a&gt; , über das ich berichtet habe. Darin beschreiben wir unter anderem, wie eben diese Leute vorgehen. &lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="magazin"&gt;&lt;img src="http://data8.blog.de/media/050/6923050_2b1064834a_m.jpeg" alt="magazin"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Fuchs wie der Jörg Voss ist, hat er sich nun im nachhinein gedacht, man könne eine App bereit stellen, die User vor entsprechenden Werbenetzwerken auf den Smartphones mit Android warnt. Ich finde, dass die Idee ausgezeichnet ist und ich unterstütze ausdrücklich diese App, habe sie selbst vor Veröffentlichung getestet und stelle diese nun auch bereit.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="screen2"&gt;&lt;img src="http://data8.blog.de/media/054/6923054_8b01803558_m.png" alt="screen2"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="screen1"&gt;&lt;img src="http://data8.blog.de/media/055/6923055_d57b244826_m.png" alt="screen1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Good Luck und, ruhig weiter verteilen ;-)&lt;/p&gt;
	&lt;p&gt;Mehr dazu auch:&lt;br&gt;
App: &lt;a href="https://play.google.com/store/apps/details?id=com.voss.appdangercheck"&gt;https://play.google.com/store/apps/details?id=com.voss.appdangercheck&lt;/a&gt;&lt;br&gt;
&lt;a href="http://shakal.blog.de/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/"&gt;http://shakal.blog.de/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/&lt;/a&gt;&lt;br&gt;
Jörg schreibt auch hier: &lt;a href="https://android-security.peggy-forum.com/2013/03/von-appzockern-und-guter-zusammenarbeit/"&gt;https://android-security.peggy-forum.com/2013/03/von-appzockern-und-guter-zusammenarbeit/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Nachtrag: im Screenshot ist GMail ersichtlich. Googlemail ist davon selbstverständlich nicht betroffen. Die Liste der derzeitigen Apps ist hier einsehbar: &lt;a href="https://android-security.peggy-forum.com/download/badpackages.txt"&gt;https://android-security.peggy-forum.com/download/badpackages.txt&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/09/result-research-app-danger-check-15609148/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-05:/2013/03/05/forensik-cellebrite-ufed-anwender-schulung-15593635/</id><title>Forensik: Cellebrite UFED PA Anwender-Schulung</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/05/forensik-cellebrite-ufed-anwender-schulung-15593635/"/><author><name>shakal</name></author><published>2013-03-05T14:33:13+01:00</published><updated>2013-03-05T14:33:13+01:00</updated><content type="html">	&lt;p&gt;Wir laden Sie ein zur Cellebrite UFED PA Anwender-Schulung&lt;/p&gt;
	&lt;p&gt;- Praktische Übungen mit UFED Touch – Logical und Ultimate&lt;br&gt;
- Physikalische Methodik – Aufbau von Telefonspeichern und Extraktion von Daten&lt;br&gt;
- Physikalische Extraktionen von iOS, Android und BlackBerry Telefonen&lt;br&gt;
- Phyton plug-ins und Ketten – Editierung und Verwaltung&lt;br&gt;
- UFED Physical Analyzer im praktischen Einsatz Version V3.6.5 – Extraktion, Analyse und Erstellen von Berichten&lt;br&gt;
- Wiederherstellen von vorhandenen versteckten und gelöschten Daten von mobilen Navigationsgeräten&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;22 – 24 April, 2013 -Frankfurt / Main&lt;/p&gt;&lt;/blockquote&gt;
	&lt;p&gt;Register, klicken Sie hier:&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="http://www.cellebrite.com/de/component/content/article.html?id=165&amp;tmpl=component&amp;CourseID=CourseID10" title="training"&gt;&lt;img src="http://data8.blog.de/media/125/6916125_6b6f333ce1_m.png" alt="training"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Mehr dazu auch:&lt;br&gt;
&lt;a href="http://www.omega-defense.com/training.html"&gt;http://www.omega-defense.com/training.html&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/05/forensik-cellebrite-ufed-anwender-schulung-15593635/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-02:/2013/03/02/android-paar-worte-verschluesselung-sicherheit-15583150/</id><title>Android: ein paar Worte zur Verschlüsselung und der Sicherheit</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/02/android-paar-worte-verschluesselung-sicherheit-15583150/"/><author><name>shakal</name></author><published>2013-03-02T15:15:33+01:00</published><updated>2013-03-02T15:46:10+01:00</updated><content type="html">	&lt;p&gt;Durch die Medien liefen im November 2011 Meldungen, nach denen die Gesichtserkennung zum entsperren eines Android Smartphones als unsicher eingestuft wurde. Hierzu sei angemerkt, dass man durchaus ein Smartphone entsperren kann, sieht man dem Eigentümer z.B. sehr ähnlich. Auch funktioniert der Trick mit dem Foto des Besitzers, mit dem man das Smartphone auch entsperren kann. Google sagte dazu, dass es sich um eine experimentelle Funktion handeln würde und sie als weniger sicher gilt.&lt;br&gt;
Das man in der Tat mit einem Foto (Gesicht muss gut erkennbar sein) des Besitzers das Smartphone entsperren kann, ist nicht strittig, habe ich selbst getestet.&lt;br&gt;
Nun habe ich in einem Test ein Nexus 4 von Google verschlüsselt, um mehr Sicherheit für die darauf befindlichen Daten zu bekommen. Eingerichtet habe ich die Verschlüsselung über ein Passwort, welches man beim Start des Smartphones auch eingeben muss. Man hat allerdings nun die Möglichkeit, die Sicherheit wieder auszuhebeln. Ein Passwort zu erraten dürfte bei einem gut gewählten Passwort schwerer sein. Nun kann man allerdings die Sicherheitseinstellung dahin gehend wieder ändern, dass man das Smartphone nicht mit dem Passwort entsperrt, sondern mittels der Gesichtserkennung. Beim Start des Smartphones muss man das Passwort wieder eingeben. Allerdings muss man das dann im eingeschalteten Zustand nicht mehr und kann es mittels Bild des Besitzers dann wiederum entsperren.&lt;br&gt;
Ich finde es in der Konstellation durchaus als unsinnig zu betrachten und man sollte, im eigenen Interesse der Sicherheit, diese Variante demnach nicht wählen.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/018/6911018_30de42f7e0_m.jpeg" alt="crypt"&gt;&lt;/p&gt;
	&lt;p&gt;Anmerkung: Sofern man die Gesichtserkennung aktiviert hat und nutzen möchte, so schaue man dort in die Einstellungen rein und findet die Option, dass man die Gesichtserkennung verfeinern kann. Dies sollte genutzt werden.&lt;/p&gt;
	&lt;p&gt;Schönes Wochenende in diesem Sinne.&lt;/p&gt;
	&lt;p&gt;Auch dazu:&lt;br&gt;
&lt;a href="http://www.heise.de/security/meldung/Android-4-0-Entsperrung-durch-Gesichtserkennung-ist-nicht-sicher-1378934.html"&gt;http://www.heise.de/security/meldung/Android-4-0-Entsperrung-durch-Gesichtserkennung-ist-nicht-sicher-1378934.html&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/02/android-paar-worte-verschluesselung-sicherheit-15583150/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-03-01:/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/</id><title>AppZocker: Die fiesen Tricks der Anzeigen Mafia</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/"/><author><name>shakal</name></author><published>2013-03-01T14:12:56+01:00</published><updated>2013-03-01T14:12:56+01:00</updated><content type="html">	&lt;p&gt;Bei Google Play tummeln sich inzwischen so viele Apps, dass es kaum noch jemanden gibt, der den Überblick darüber behält. Das nutzen App-Entwickler aus, um Daten auszuspionieren, Sie mit Reklame vollzuspammen und mit falschen Versprechen zu betrügen.&lt;/p&gt;
	&lt;p&gt;Jörg Voss, Marko Rogge, Marcel Hilzinger&lt;br&gt;
Aus Android User 04/2013&lt;/p&gt;
	&lt;p&gt;Mitte Januar fand Android User bei Google Play zwei Apps mit dem Namen "Pink Keyboard" und "Neon Keyboard" vom Entwickler "Slingshot Devs" [1] . Das Besondere an den Apps: sie hatten erstaunlich viele positive Bewertungen und waren deshalb bei den neuen populären Apps zu finden. Dabei hatten die Tastaturen abgesehen von der Farbe gar nichts zu bieten, im Gegenteil: Es fehlten sämtliche deutschen Sonderzeichen, [Y] und [Z] waren vertauscht und zudem verlangten die Keyboard-Anwendungen sehr viele Berechtiungen, darunter auch das Recht, kostenpflichtige Anrufe zu tätigen.&lt;/p&gt;
	&lt;p&gt;Der ganze Artikel ist in der Printausgabe verfügbar.&lt;/p&gt;
	&lt;p&gt;Mehr dazu:&lt;br&gt;
&lt;a href="https://plus.google.com/101206626480204247579/posts/fCyHfD9t8qi"&gt;https://plus.google.com/101206626480204247579/posts/fCyHfD9t8qi&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/03/01/appzocker-fiesen-tricks-anzeigen-mafia-15580058/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-28:/2013/02/28/forensik-analyse-auswertung-sms-15577380/</id><title>Forensik: Analyse und Auswertung von SMS</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/28/forensik-analyse-auswertung-sms-15577380/"/><author><name>shakal</name></author><published>2013-02-28T17:35:39+01:00</published><updated>2013-02-28T17:35:39+01:00</updated><content type="html">	&lt;p&gt;Eine nette Zusammenfassung von Mari [1], wie aus forenischer Sicht SMS gefunden werden können und entsprechend analysiert. Hin und wieder schreibe ich auch kleine Schnipsel dazu, aber hier ist durchaus alles nett zusammen getragen. Unter anderem geht sie auch auf die unterschiedlichen Betrachtungen der Forensik Software ein, die unterschiedliche Ausgaben darstellen. Ich finde das es eine sehr gelungene Mischung und es einmal mehr zeigt, wie gut insbesondere der integrierte Hexeditor von Cellebrite ist. Ich persönlich bin ja der Meinung, dass der Physical Analyzer ein wahres Machtinstrument ist, wenn man damit umzugehen weiß. Vorteil hierbei ist natürlich, dass man wichtige Informationen, wie z.B. Kurzmitteilungen in jedem Fall finden kann, selbst wenn diese nicht decodiert werden konnten. In den Rohdaten eines forensischen Image befinden sich die Datenbanken, in denen die SMS gespeichert werden. [2]&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="sms-forensik1"&gt;&lt;img src="http://data8.blog.de/media/806/6907806_2b911aac1c_m.jpeg" alt="sms-forensik1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Bekanntlich kann eine Software nicht immer alles abdecken, was man gerade in dem Moment vielleicht benötigt. So ist es durchaus ratsam, andere Hardware oder Software heran zu ziehen. Eine Kombination kann sein, dass man mittels Cellebrite UFED Touch Ultimate [3] ein vollständiges physikalisches Image erstellt (Smartphone gesperrt, adb shell nicht möglich) und dieses dann sichert. Anschließen kann man, wie bereits unter [2] beschrieben, in den FTK einlesen und die SMS Datenbanken daraus dann extrahieren, da FTK [4] hier die Möglichkeit hat, das Filesystem vollständig abzubilden.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="sms-forensik2"&gt;&lt;img src="http://data8.blog.de/media/807/6907807_34aef08b85_m.jpeg" alt="sms-forensik2"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Anschließend kann man z.B. mit dem SQLiteman dann direkt die *.db die man benötigt einlesen und übersichtlich die SMS in Augenschein nehmen. In ihrem Abstrakt zur Forensik und Gewinnung von Forensik geht Mari unter anderem auch auf die Feinheiten ein, wo und in welchen Bereich sich Kurzmitteilungen befinden. Man kann z.B. bei einigen Samsung Modellen anhand des Flags DEADBEEF im Binary Dump Kurzmitteilungen ausmachen, diese dort aus den SMS.DAT extrahiert werden und darstellbar sind. Also kann man bei bestimmten Modellen auch nach spezifischen Flags im Hexeditor schauen und dürfte auch fündig werden.&lt;/p&gt;
	&lt;p&gt;So viel an dieser Stelle dazu. Weitergehende Informatione über die SMS Datenbanken findet ihr in den anderen Artikeln.&lt;br&gt;
Den Artikel von Mari kann ich nur wärmstens empfehlen.&lt;/p&gt;
	&lt;p&gt;[1] &lt;a href="http://az4n6.blogspot.de/2013/02/finding-and-reverse-engineering-deleted_1865.html"&gt;http://az4n6.blogspot.de/2013/02/finding-and-reverse-engineering-deleted_1865.html&lt;/a&gt;&lt;br&gt;
[2] &lt;a href="http://shakal.blog.de/2013/02/12/forensic-schnipsel-mms-sms-15525155/"&gt;http://shakal.blog.de/2013/02/12/forensic-schnipsel-mms-sms-15525155/&lt;/a&gt;&lt;br&gt;
[3] &lt;a href="http://www.accessdata.com/"&gt;http://www.accessdata.com/&lt;/a&gt;&lt;br&gt;
[4] Advanced Hex Search: &lt;a href="http://www.youtube.com/watch?v=f7p_lQr19JY"&gt;http://www.youtube.com/watch?v=f7p_lQr19JY&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/28/forensik-analyse-auswertung-sms-15577380/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-27:/2013/02/27/forensik-schnipsel-angreifer-identifizieren-15573503/</id><title>Forensik Schnipsel: Den Angreifer identifizieren</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/27/forensik-schnipsel-angreifer-identifizieren-15573503/"/><author><name>shakal</name></author><published>2013-02-27T14:23:56+01:00</published><updated>2013-02-27T14:23:56+01:00</updated><content type="html">	&lt;p&gt;Grundsätzlich sei vorab angemerkt, dass dies nur ein mögliches Szenario darstellt. Der Angreifer kann, wie einige Forensiker bereits aufzeigen, Anti-Forensik betrieben haben und seine Spuren sind im System gelöscht. Nicht immer sind also Spuren auffindbar und können zu einer Identifizierung des Angreifers führen.&lt;br&gt;
Im hier dargestellten Beispiel erfolgte ein Angriff mittels des Framework Metasploit. Hierdurch gelang es dem Angreifer, unbemerkt Code auf dem kompromittierten System einzuschleusen und diesen auszuführen. Dadurch erlangte der Angreifer Zugriff auf das System. Da nicht eindeutig einsehbar ist, welcher Code nachgeladen wurde und ob der Angreifer noch im System arbeitet, ist es ratsam, eine Memory Analyse durchzuführen.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/899/6905899_323a6f65cd_m.jpeg" alt="mandiant"&gt;&lt;/p&gt;
	&lt;p&gt;Im vorliegenden Fall sind entsprechende Codes noch im System vorhanden:&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;
AppDataLocalLowSunJavaDeploymentcache6.0261a17fcda-416XXXXXX&lt;br&gt;
AppDataLocalLowSunJavaDeploymentcache6.028388ce9dc-61fXXXXX&lt;br&gt;
AppDataLocalLowSunJavaDeploymentcache6.038c913f66-45fXXXXXX&lt;br&gt;
AppDataLocalLowSunJavaDeploymentcache6.0261a17fcda-416XXXX-&gt;metasploit/Payload.class&lt;br&gt;
AppDataLocalLowSunJavaDeploymentcache6.028388ce9dc-61fXXXX-&gt;metasploit/Payload.class&lt;br&gt;
AppDataLocalLowSunJavaDeploymentcache6.038c913f66-45fXXXX-&gt;Java.class
&lt;/p&gt;&lt;/blockquote&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/900/6905900_fc4c10a554_m.jpeg" alt="ident-msf"&gt;&lt;/p&gt;
	&lt;p&gt;Beim genauen betrachten kann man in der "Payload.class" die IP finden, zu der sich der Angreifer des kompromittierten System verbindet. Die Java.class zeigt zudem, welches *.jar verwendet wurde, um den Angriff durchzuführen. In diesem Fall wurde ein zertifiziertes Java Skript dem Angreifer untergejubelt, welches dieser ausführte. (Signed_Update.jar, eingebettet in einer gefälschten Webseite)&lt;/p&gt;
	&lt;p&gt;Angegriffenes System war in dem Fall Windows 7 Professional und erneut ermöglichte Java einen erfolgreichen Angriff.&lt;/p&gt;
	&lt;p&gt;Fazit: Java vermeiden wo es geht. Webseiten genauer anschauen, bevor man von dort etwas akzeptiert. Ungewöhnliches Verhalten von technischen Geräten untersuchen lassen. &lt;/p&gt;
	&lt;p&gt;Work: Mandiant Redline, FTK Imager, WibeTech, Sysinternals, EnCase 7.x.&lt;/p&gt;
	&lt;p&gt;(Danke an dieser Stelle nochmal an meinen Kollegen für die Empfehlung)&lt;/p&gt;
	&lt;p&gt;Weitere Informationen dazu:&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/10/10/digitale-forensik-beweise-her-15016883/"&gt;http://shakal.blog.de/2012/10/10/digitale-forensik-beweise-her-15016883/&lt;/a&gt;&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/02/15/pentesting-metasploit-part-1-2-automatisierung-12784344/"&gt;http://shakal.blog.de/2012/02/15/pentesting-metasploit-part-1-2-automatisierung-12784344/&lt;/a&gt;&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/02/05/penetrations-tests-unternehmen-anwendungen-firewall-netzwerk-12652477/"&gt;http://shakal.blog.de/2012/02/05/penetrations-tests-unternehmen-anwendungen-firewall-netzwerk-12652477/&lt;/a&gt;&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/01/02/interview-michael-messner-autor-buches-metasploit-handbuch-penetration-testing-framework-12381503/"&gt;http://shakal.blog.de/2012/01/02/interview-michael-messner-autor-buches-metasploit-handbuch-penetration-testing-framework-12381503/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Forensik Hardware; &lt;a href="http://shakal.blog.de/2012/10/30/unpacking-event-forensic-ultradock-v5-wiebetech-ausgepackt-15146026/"&gt;http://shakal.blog.de/2012/10/30/unpacking-event-forensic-ultradock-v5-wiebetech-ausgepackt-15146026/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/27/forensik-schnipsel-angreifer-identifizieren-15573503/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-19:/2013/02/19/unsecure-schlecht-gewartete-server-spamschleudern-mehr-15547951/</id><title>Unsecure: wenn schlecht gewartete Server zu Spamschleudern werden und mehr</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/19/unsecure-schlecht-gewartete-server-spamschleudern-mehr-15547951/"/><author><name>shakal</name></author><published>2013-02-19T17:00:15+01:00</published><updated>2013-02-19T17:24:21+01:00</updated><content type="html">	&lt;p&gt;Wieder einmal tauchte im Spam Ordner, den ich mir rein aus Interesse immer mal wieder ansehe eine Mail auf, die vorgab von Facebook zu sein. Klickt man drauf, so landet man schnell auf einer manipulierten Webseite, die eine reine Weiterleitung auf einen "Pillen Shop" durchführt:&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="spam1"&gt;&lt;img src="http://data8.blog.de/media/450/6892450_ed4eac0d43_s.png" alt="spam1"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="share"&gt;&lt;img src="http://data8.blog.de/media/451/6892451_19829e74ff_s.png" alt="share"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Soweit ist das nicht weiter schlimm, da dies ja an sich täglich passiert und der Spam eben über schlecht gewartete Server geleitet wird. Hier z.B. uralte MySQL Datenbanken und auch Plesk ist in Version 7 vorhanden. Nun, nicht weiter wild war ich nur neugierig, was dahinter steckt und so sah ich, dass der Server diverse Dienste anbietet:&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;
~# nmap -sV -T4 -O -F xxx.109.185.101&lt;/p&gt;
	&lt;p&gt;Starting Nmap 5.21 ( &lt;a href="http://nmap.org"&gt;http://nmap.org&lt;/a&gt; ) at 2013-02-19 15:33 CET&lt;br&gt;
Nmap scan report for xxxxxxxxxxxbru.schedom-europe.net (xxx.109.185.101)&lt;br&gt;
Host is up (0.040s latency).&lt;br&gt;
Not shown: 88 filtered ports&lt;br&gt;
PORT     STATE SERVICE     VERSION&lt;br&gt;
21/tcp   open  ftp?&lt;br&gt;
25/tcp   open  smtp?&lt;br&gt;
80/tcp   open  http?&lt;br&gt;
110/tcp  open  pop3?&lt;br&gt;
143/tcp  open  imap?&lt;br&gt;
443/tcp  open  https?&lt;br&gt;
554/tcp  open  rtsp?&lt;br&gt;
993/tcp  open  imaps?&lt;br&gt;
995/tcp  open  pop3s?&lt;br&gt;
1755/tcp open  wms?&lt;br&gt;
3306/tcp open  mysql?&lt;br&gt;
8080/tcp open  http-proxy?
&lt;/p&gt;&lt;/blockquote&gt;
	&lt;p&gt;Nun ja, wenn der Server mir also FTP anbietet und darüber ansprechbar ist, dann darf man das auch nutzen und was sehe ich da. Bin ja fast vom Glauben gefallen was es alles heute noch gibt. Der Server diente offensichtlich einmal dazu, Warez/Moviez etc. zu verteilen, nachdem man den FTP wohl dort geknackt hatte. Aber hey, der "Sniperdany" ist da wohl nicht mehr auf der Kiste drauf. Allenfalls allerdings tummelte er sich auf dem Server. (http://www.hackerkultur.de/fxp-szene.htm)___##7##___
Und so sieht dann so eine Kiste aus:&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="spam2"&gt;&lt;img src="http://data8.blog.de/media/470/6892470_2d2cac6295_s.png" alt="spam2"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="spam3"&gt;&lt;img src="http://data8.blog.de/media/471/6892471_06d81c51b7_s.png" alt="spam3"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="spam4"&gt;&lt;img src="http://data8.blog.de/media/472/6892472_20a29fd42e_s.png" alt="spam4"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="spam5"&gt;&lt;img src="http://data8.blog.de/media/474/6892474_c8f244a3da_s.png" alt="spam5"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Weitere Funde machte ich soweit nicht, wobei ich auch nicht weiter nachgesehen habe.&lt;br&gt;
Die Desktop.ini wurde freundlicherweise gleich mit hinterlegt:&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;
[DeleteOnCopy]&lt;br&gt;
Owner=Sniperdany&lt;br&gt;
Personalized=5&lt;br&gt;
PersonalizedName=Eigene Dateien
&lt;/p&gt;&lt;/blockquote&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/19/unsecure-schlecht-gewartete-server-spamschleudern-mehr-15547951/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-18:/2013/02/18/sicherheitsluecken-fuehren-15543325/</id><title>Sicherheitslücken: wohin soll das noch führen?</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/18/sicherheitsluecken-fuehren-15543325/"/><author><name>shakal</name></author><published>2013-02-18T10:59:16+01:00</published><updated>2013-02-18T10:59:16+01:00</updated><content type="html">	&lt;p&gt;Der Michael (http://www.s3cur1ty.de) hat einige Sicherheitslücken in Routern gefunden, die durchaus als schwerwiegend beschrieben werden müssen. Betroffen davon sind einige Hersteller, die sich jedoch aus meiner Sicht etwas unprofessionell verhalten. So muss man lesen, dass einige der betroffenen Hersteller gar nicht reagieren oder sich sehr viel Zeit lassen. Allein dann das bereitstellen von Updates für die Firmware lässt bei einigen Herstellern lange auf sich warten.&lt;br&gt;
Nun ist die EU dabei ein Gesetz zu verabschieden, welches eine Meldepflicht von Hackerangriffen vorsieht. Dabei sollen wohl zunächst nur von der Meldepflicht Unternehmen betroffen sein, die kritische Infrastrukturen (z.B. Energieversorger) betreiben. Betrachte ich hierbei einmal die Reaktionszeit von Herstellern, die durchaus einige dieser Geräte auch für kritische Infrastrukturen nutzen gegenüber der Forderung einer Meldepflicht, so bleibt hier durchaus ein enormes Defizit stehen, welches eine Umsetzung effektiv nicht ermöglichen wird. Zudem bleibt auch zu sagen, dass fast ausschließlich interessierte Experten sich Informationen dazu beschaffen. Oftmals erlangen Betroffene kaum Kenntnis davon, dass sie auch betroffen sind. Die Vendoren solcher Schwachstellen gehen einfach zu lapidar damit um.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="WRT160Nv2-OS-Command-Injection"&gt;&lt;img src="http://data8.blog.de/media/143/6890143_cc348ee8d2_m.png" alt="WRT160Nv2-OS-Command-Injection"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p class="center"&gt;Bild: Michael Messner&lt;/p&gt;
	&lt;p&gt;Dazu auch:&lt;br&gt;
&lt;a href="http://www.computerwoche.de/a/eu-kommission-will-meldepflicht-fuer-schwerwiegende-cyber-attacken,2532459"&gt;http://www.computerwoche.de/a/eu-kommission-will-meldepflicht-fuer-schwerwiegende-cyber-attacken,2532459&lt;/a&gt;&lt;br&gt;
&lt;a href="http://www.heise.de/newsticker/meldung/Noch-mehr-WLAN-Geraete-mit-Sicherheitsluecken-1804964.html"&gt;http://www.heise.de/newsticker/meldung/Noch-mehr-WLAN-Geraete-mit-Sicherheitsluecken-1804964.html&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Michael´s Blog: &lt;a href="http://www.s3cur1ty.de/"&gt;http://www.s3cur1ty.de/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/18/sicherheitsluecken-fuehren-15543325/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-14:/2013/02/14/foresnik-recovery-vs-carving-15531680/</id><title>Forensik: recovery vs. carving?</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/14/foresnik-recovery-vs-carving-15531680/"/><author><name>shakal</name></author><published>2013-02-14T13:37:28+01:00</published><updated>2013-02-14T13:39:44+01:00</updated><content type="html">	&lt;p&gt;Erst kürzlich habe ich einen kleinen Beitrag zum Thema &lt;a href="http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/"&gt;Image Carving&lt;/a&gt; geschrieben. Dabei ging es vornehmlich rein nur um Carving.&lt;br&gt;
An dieser Stelle zur Verdeutlichung einmal der sichtbare Unterschied zwischen den Bildern, die von einem Handy wiederhergestellt werden konnten und dazu weiter unten im Screenshot sichtbar, was Carving aus dem gleichen Handy rausholt.&lt;br&gt;
Darin enthalten natürlich alle Fragmente, die auf ein Bild hindeuten, aber auch entsprechende Systembilder.&lt;br&gt;
Hier stehen 146 wiederhergestellte Bilder den 6573 Bildern aus dem Carving gegenüber.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="carving"&gt;&lt;img src="http://data8.blog.de/media/362/6883362_a5671617b9_m.jpeg" alt="carving"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Übrigens, es handelt sich hierbei um ein ganz normales Handy von Samsung, einem SGH E620.&lt;br&gt;
Analyse: Cellebrite Physical Analyzer.&lt;/p&gt;
	&lt;p&gt;Mehr dazu:&lt;br&gt;
&lt;a href="http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/"&gt;http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/14/foresnik-recovery-vs-carving-15531680/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-12:/2013/02/12/forensic-schnipsel-mms-sms-15525155/</id><title>Forensic Schnipsel: MMS &amp; SMS</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/12/forensic-schnipsel-mms-sms-15525155/"/><author><name>shakal</name></author><published>2013-02-12T14:47:28+01:00</published><updated>2013-02-12T14:47:28+01:00</updated><content type="html">	&lt;p&gt;Für Forensiker sind Daten, insbesondere Fall bezogene Personen Daten oft von enormer Bedeutung. Nicht selten spielen hierbei die Kurzmitteilungen eine Rolle, die über ein Smartphone oder Handy versendet und/oder empfangen wurden. Für die forensische Auswertung sind daher die Datenbanken wichtig, die entsprechende Daten beinhalten.&lt;br&gt;
Unter Android wären das die Datenbanken &lt;em&gt;mmssms.db&lt;/em&gt; sowie die &lt;em&gt;mmssms.db-wal&lt;/em&gt;. Diese befinden sich im Ordner &lt;em&gt;./data/data/com.android.providers.telephony/&lt;/em&gt;.&lt;br&gt;
Die anderen Datenbanken in dem Ordner beinhalten "lediglich" die Providerdaten der Zugangsabieter für mobile Kurzmitteilungen. Die beiden o.g. Datenbanken (Sqlite Database) unterscheiden sich im aufgeführten Beispiel durchaus enorm in der Größe. Die Datenabnk &lt;em&gt;mmssms.db&lt;/em&gt; enthält nur die derzeit auf dem Smartphone gespeicherten Kurzmitteilungen. Hingegen die &lt;em&gt;mmssms.db-wal&lt;/em&gt; auch die auf dem Smartphone gelöschten Kurzmittelungen beinhaltet. In dem vorliegenden Fall wurde eine physikalische Extraktion mit &lt;strong&gt;Cellebrite UFED Touch&lt;/strong&gt; durchgeführt und anschließend im &lt;strong&gt;FTK Imager von Access Data&lt;/strong&gt; gesichtet. Da das physikalische Image der Extraktion bereits durch den Physical Analyzer einmal eingelesen und verifiziert wurde, kann auf dem Image dann gearbeitet werden.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="dbs"&gt;&lt;img src="http://data8.blog.de/media/538/6879538_e5d244bb15_m.jpeg" alt="dbs"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Diese Informationen basieren darauf, dass man kein root auf dem betreffenden Smartphone ist.&lt;br&gt;
Im Falle das man root ist und keine forensische Auswertung durchführen muss, kann man auch einfach vorgehen:&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;adb pull /data/data/com.android.providers.telephony/databases/mmssms.db mmsms.db&lt;/p&gt;&lt;/blockquote&gt;
	&lt;p&gt;Die entsprechenden Android SDK Tools sollten dafür installiert sein.&lt;/p&gt;
	&lt;p&gt;Weitere Informationen dazu:&lt;br&gt;
&lt;a href="http://www.accessdata.com/products/digital-forensics/ftk"&gt;http://www.accessdata.com/products/digital-forensics/ftk&lt;/a&gt; (FTK Imager, Access Data)&lt;br&gt;
&lt;a href="http://www.cellebrite.com/de/mobile-forensic-products/ufed-touch-ultimate.html"&gt;http://www.cellebrite.com/de/mobile-forensic-products/ufed-touch-ultimate.html&lt;/a&gt; (UFED Touch Ultimate)&lt;br&gt;
&lt;a href="http://developer.android.com/sdk/index.html"&gt;http://developer.android.com/sdk/index.html&lt;/a&gt; (Android SDK)&lt;br&gt;
&lt;a href="http://developer.android.com/reference/packages.html"&gt;http://developer.android.com/reference/packages.html&lt;/a&gt; (Android Referenz)&lt;/p&gt;
	&lt;p&gt;Anmerkung: Für die meisten Anwender sei angemerkt, dass root auf einem Android Smartphone nicht zwingend notwendig sei, da hierbei die Grundmöglichkeiten an Sicherheit des Smartphones ausgehebelt werden. Das bedeutet im Zweifel auch, dass andere Apps oder Angreifer damit möglicherweise Zugriff auf Inhalte des Smartphones haben, was ohne root nicht möglich wäre.&lt;/p&gt;
	&lt;p&gt;EOF
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/12/forensic-schnipsel-mms-sms-15525155/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-08:/2013/02/08/facebook-fehler-hidden-feld-unsichtbares-sichtbar-15511966/</id><title>Facebook: Fehler im Hidden Feld. Unsichtbares sichtbar.</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/08/facebook-fehler-hidden-feld-unsichtbares-sichtbar-15511966/"/><author><name>shakal</name></author><published>2013-02-08T09:21:19+01:00</published><updated>2013-02-09T13:13:17+01:00</updated><content type="html">	&lt;p&gt;Im Zuge einer forensischen Auswertung eins Android Smartphone sind mir ungewöhnlich viele Daten des sozialen Netzwerkes Facebook aufgefallen. Ein Blick tiefer in die Daten eines physikalischen Images zeigte deutlich, dass hier Daten auf das Smartphone von Facebook über die App gepusht wurden, die an sich nichts auf dem Smartphone zu suchen haben. Nicht aus Sicherheitsgründen, sondern weil der User dahingehend eine Einstellung vorgenommen hat.&lt;/p&gt;
	&lt;p&gt;Konkret geht es darum, dass man in Facebook seine Privacy Einstellungen so vornehmen kann, dass niemand die E-Mail Adresse sehen kann, mit der man sich je bei Facebook registriert hat. Sprich, die Mailadresse ist für "Freunde" sichtbar aber kann dann in der Timeline verborgen werden.&lt;br&gt;
Sofern man genau diese Einstellung vorgenommen hat, ist die Mailadresse nicht im Kontaktfeld sichtbar, wird aber dann trotzdem im Dump dargestellt. Sprich, ein merkwürdiger Designfehler, der offensichtlich unsinnig erscheint.&lt;br&gt;
Hat man dort keine Freigabe der Mailadresse eingetragen, z.B. "Mailadresse nur für sich selbst sichtbar", wird diese auch nicht auf das Smartphone übertragen.&lt;/p&gt;
	&lt;p&gt;In dem Beispiel, welches ich dann mit dem geschätzten Kollegen Milan Berger verifizierte, wurde die Facebook App komplett neu installiert, dann einmalig gestartet und es werden sofort eine Menge an Daten synchronisiert. Von jedem Profil in Facebook existiert dann auch eine abgespeckte Version mit Name, Vorname, Mailadresse und Pfad zum Profilbild (nicht immer verschlüsselt) auf dem Smartphone.&lt;br&gt;
Von den Rechten der App mehr als logisch, werden sämtliche Mails die in Facebook vorhanden sind, ebenfalls synchronisiert.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="screen"&gt;&lt;img src="http://data8.blog.de/media/971/6871971_cbb8d3276b_m.png" alt="screen"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="screen1"&gt;&lt;img src="http://data8.blog.de/media/972/6871972_c574328c65_m.jpeg" alt="screen1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Nicht in der Chronik anzeigen? &lt;img src="/img/smilies/icon_smile.gif" alt=":)" class="middle" border="0"&gt;&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="hidden"&gt;&lt;img src="http://data8.blog.de/media/973/6871973_e9e5d955a5_m.png" alt="hidden"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Danke an Milan für die Unterstügzung.&lt;br&gt;
&lt;a href="https://www.ghcif.de/2013/02/facebook-design-fehler-in-den-privatsphaeren-einstellungen/"&gt;https://www.ghcif.de/2013/02/facebook-design-fehler-in-den-privatsphaeren-einstellungen/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;&lt;strong&gt;Update:&lt;/strong&gt;&lt;br&gt;
Um die Problematik zu verdeutlichen stelle man sich vor, dass man selbst seine Mailadresse verborgen hat. Somit ist an sich eindeutig, dass die Mailadresse auch nicht für Freunde sichtbar ist, da sie auf "hidden from timeline" steht. Durch den Fehler in der Übertragung der Mailadressen über die Facebook App ist es denkbar, dass unbefugte Personen mittels Sniffing an E-Mail Adressen einfach gelangen können. Eine Suche nach verborgenen E-Mails in Facebook führt in der Tat auch zu einem betroffenen Profil. Allerdings habe ich keine Kenntnis unter normalen Umständen von der Mailadresse. &lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/08/facebook-fehler-hidden-feld-unsichtbares-sichtbar-15511966/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-06:/2013/02/06/digitale-forensik-image-carving-15506188/</id><title>Digitale Forensik: Image Carving</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/"/><author><name>shakal</name></author><published>2013-02-06T13:31:41+01:00</published><updated>2013-02-06T13:56:47+01:00</updated><content type="html">	&lt;p&gt;Cellebrite hat seinen Physical Analyzer ebenso aktualisiert, wie die Firmware für UFED und UFED Touch. Eine wichtige Disziplin der Forensik ist unter anderem das so genannte Carving. Hierbei sollen Fragmente von Daten wiederhergestellt werden, die entweder gelöscht oder nur noch teilweise vorhanden sind. In einem vorliegenden Beispiel kann der Physical Analyzer über 30.000 Bildfragmente aus einem 16GB großen mobilen Device carven und diese nutzbar machen. Dabei muss ich sagen, ist die Geschwindigkeit enorm gestiegen und man kann von ca. 3/4 Stunden derzeit ausgehen, die für das Carving benötigt werden. Hierbei werden allerdings auch die Bilder wiederhergestellt, die vom System angelegt sind.&lt;br&gt;
Na dann, lasst es rocken!&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="carving1"&gt;&lt;img src="http://data8.blog.de/media/014/6869014_442e8ab3fb_m.jpeg" alt="carving1"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="carving"&gt;&lt;img src="http://data8.blog.de/media/015/6869015_cb19eca2d8_m.jpeg" alt="carving"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Mehr dazu: &lt;a href="http://www.forensicswiki.org/wiki/File_Carving"&gt;http://www.forensicswiki.org/wiki/File_Carving&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/06/digitale-forensik-image-carving-15506188/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-02-04:/2013/02/04/forensik-training-cellebrite-ufed-touch-termine-15498872/</id><title>Forensik Training Cellebrite UFED Touch - Termine</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/02/04/forensik-training-cellebrite-ufed-touch-termine-15498872/"/><author><name>shakal</name></author><published>2013-02-04T12:34:22+01:00</published><updated>2013-02-04T12:34:22+01:00</updated><content type="html">	&lt;p&gt;&lt;strong&gt;Logical-Methoden&lt;/strong&gt;&lt;br&gt;
In diesem eintägigen Kurs werden die Teilnehmer mit dem Wissen und den Tools ausgestattet, die bei der Untersuchung von Endgeräte mit dem UFED Logical vonnöten sind: Grundlageneinführung; Den UFED kennenlernen; Anschließen von Geräten und Datenextraktion; Untersuchung und Analyse der extrahierten Daten; Nach Informationen suchen, Berichte erstellen.&lt;/p&gt;
	&lt;p&gt;&lt;strong&gt;Ultimate-Methoden&lt;/strong&gt;&lt;br&gt;
In diesem zweitägigen Kurs werden die Teilnehmer mit dem Wissen und den Tools ausgestattet, die bei der Untersuchung von Endgeräte mit dem UFED Ultimate vonnöten sind: Die Grundlagen der Untersuchung des physikalischen Speichers; Den UFED kennenlernen; Anschließen von Geräten und die physikalische Datenextraktion; Untersuchung und Analyse der extrahierten Daten; Nach Informationen suchen, Berichte erstellen.&lt;br&gt;
...&lt;/p&gt;
	&lt;p&gt;Termine:&lt;br&gt;
&lt;a href="http://www.omega-defense.com/training.html"&gt;http://www.omega-defense.com/training.html&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/02/04/forensik-training-cellebrite-ufed-touch-termine-15498872/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-01-31:/2013/01/31/samsung-tastatur-verrate-tippst-15485597/</id><title>Samsung Tastatur: verrate uns was Du alles tippst</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/01/31/samsung-tastatur-verrate-tippst-15485597/"/><author><name>shakal</name></author><published>2013-01-31T15:44:06+01:00</published><updated>2013-01-31T15:44:06+01:00</updated><content type="html">	&lt;p&gt;Über die "Einstellungen - Sprache und Eingabe - Samsung Tastatur" kommt man an ein interessantes Feature, der Texterkennung.&lt;br&gt;
Diese ist durchaus hilfreich, wenn man z.B. das Wischen über der Tastatur nutzen möchte, um so etwas schneller und effektiver schreiben zu können. Was mir bisher verborgen geblieben ist, dass hier persönliche Daten gesammelt und übermittelt werden sollen, nutzt man die Funktion effektiv.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="scrren1"&gt;&lt;img src="http://data8.blog.de/media/978/6858978_f5c000eb38_m.png" alt="scrren1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Man muss schon genauer in die Einstellungen dann reingehen, nämlich auf das Einstellungsrädchen der Samsung Tastatur, um entsprechend den Eintrag zu finden, zu deaktivieren und Daten die eventuell schon gesammelt wurden, auch wieder zu löschen.&lt;br&gt;
Da muss man erstmal drauf kommen.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="screen"&gt;&lt;img src="http://data8.blog.de/media/979/6858979_78322f8571_m.png" alt="screen"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p class="center"&gt;Interessant, von welchen Apps die Tastatur lernen will.&lt;/p&gt;
	&lt;p&gt;So viel zur Datensammelwut einiger Hersteller der Devices.&lt;br&gt;
(Galaxy Note, Note 10.1 mit Android 4.1.2)&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="del"&gt;&lt;img src="http://data8.blog.de/media/980/6858980_fc9ab0c2c6_m.png" alt="del"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/01/31/samsung-tastatur-verrate-tippst-15485597/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-01-14:/2013/01/14/massenverbloedung-hype-generiert-dummheit-user-15426436/</id><title>Massenverblödung: wie Hype generiert wird mit der Dummheit der User</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/01/14/massenverbloedung-hype-generiert-dummheit-user-15426436/"/><author><name>shakal</name></author><published>2013-01-14T13:32:34+01:00</published><updated>2013-01-19T20:15:04+01:00</updated><content type="html">	&lt;p&gt;Vor einigen Tagen wurde ein Bericht im SternTV ausgestrahlt der mal wieder deutlich machen sollte, was für ein skandalöses Verhalten man bei Facebook entdecken konnte und wie schnell doch die ach so bösen Hacker so an die Daten von Facebook-Usern gelangen können.&lt;br&gt;
Zuerst wollte mir nicht mehr als "Geht´s noch?" einfallen. Es ist lange her, dass ich wirklich so viel Unsinn auf einen Haufen gesehen habe. Zum einen ist der Fakt um die Facebook-Apps eben nicht wirklich so wie dargestellt und im anderen muss jeder Nutzer dem auch zustimmen.&lt;br&gt;
Heißt im Klartext, dass man eine App erst einmal anlegen muss und damit dann das Recht des Nutzers einfordert, dass hier auf seine Daten zugegriffen werden soll. Das macht in Facebook jede App auf der rechten Seite, wenn man eine denn nutzen will. Das hier eben auch Zugriff auf "Facebook-Mails" dann ermöglicht wird, ist mehr als einleuchtend, wenn ich mir als Facebook App das Recht vom Anwender hole.&lt;br&gt;
Liebe Anwender, sofern ihr als Apps benutzt, so ist das wie bei allem anderen auch: schaltet mal das Hirn mit ein.&lt;br&gt;
Das darum so ein Wind gemacht wird und "Hacker" damit auch noch in Verbindung gebracht werden, ist mehr als unverständlich.&lt;br&gt;
Es muss sich hierbei um ein Sommerloch im Winter handeln.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="fb"&gt;&lt;img src="http://data8.blog.de/media/478/6830478_f09ca104a7_m.png" alt="fb"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Ps.: wo steht da was von zulassen? Guck mal genau hin, was Du alles einer App erlaubst.&lt;/p&gt;
	&lt;p&gt;Ein weiteres, sehr gutes Beispiel ist ein Trojaner, der durch die Medien gereicht wurde, weil er ja so spektakluär sei. Ehrlich gesagt kann ich auch hier nicht den Wind verstehen, der darum gemacht wird. Besteht nicht einfach mal die Möglichkeit, vor dem Handeln etwas nachzudenken? Es geht hier schließlich immer noch um sensible Daten, eben um Bankdaten.&lt;br&gt;
Weiterhin finde ich es erschreckend, dass die Ausnutzung hier in so vielen Schritten vollzogen werden muss, damit der Trojaner überhaupt aktiv werden kann.&lt;br&gt;
Heise Online dazu:&lt;br&gt;
"Zunächst infizieren die Abzocker den Rechner mit einem Trojaner, der die Zugangsdaten zum Online-Banking-Portal der Bank ausspäht. Darüber hinaus zeigt die Malware einen vermeintlichen Warnhinweis der Bank an, laut dem der Kunde unbedingt ein wichtiges Sicherheitsupdate auf seinem Smartphone installieren müsse. Hierzu fragt der Trojaner die Handynummer des Opfers in spe ab.&lt;/p&gt;
	&lt;p&gt;Anschließend verschicken die Kriminellen einen Link per SMS an das Handy, die den Link zum vermeintlichen Sicherheitsupdate enthält. Bei dem Fake-Update handelt es sich in Wahrheit um einen Android-Trojaner, der eingehende SMS überwacht und an eine andere Rufnummer weiterleitet, sofern er eine mTan darin entdeckt."&lt;/p&gt;
	&lt;p&gt;Das wars, mehr Zauber gibt´s nicht um die Apps und den Beitrag.&lt;br&gt;
&lt;a href="http://www.stern.de/tv/sterntv/schnueffeln-per-facebook-app-so-schnell-wird-privates-oeffentlich-1951237.html"&gt;http://www.stern.de/tv/sterntv/schnueffeln-per-facebook-app-so-schnell-wird-privates-oeffentlich-1951237.html&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Der Trojaner:&lt;br&gt;
&lt;a href="http://www.heise.de/security/meldung/Online-Banking-Trojaner-mit-Android-Komplizen-1749839.html"&gt;http://www.heise.de/security/meldung/Online-Banking-Trojaner-mit-Android-Komplizen-1749839.html&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/01/14/massenverbloedung-hype-generiert-dummheit-user-15426436/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-01-11:/2013/01/11/gutschein-real-like-facebook-15417565/</id><title>Gutschein von Real: like Facebook</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/01/11/gutschein-real-like-facebook-15417565/"/><author><name>shakal</name></author><published>2013-01-11T14:39:29+01:00</published><updated>2013-01-11T14:52:31+01:00</updated><content type="html">	&lt;p&gt;Ich bin durchaus immer wieder erstaunt, dass solche Dinge noch immer funktionieren. Aber, dem ist nun einmal so ...&lt;/p&gt;
	&lt;blockquote&gt;&lt;p&gt;
Domain name: real-gutschein.com&lt;/p&gt;
	&lt;p&gt;Registrant Contact:&lt;br&gt;
   WhoisGuard&lt;br&gt;
   WhoisGuard Protected ()&lt;/p&gt;
	&lt;p&gt;   Fax:&lt;br&gt;
   11400 W. Olympic Blvd. Suite 200&lt;br&gt;
   Los Angeles, CA 90064&lt;br&gt;
   US&lt;/p&gt;
	&lt;p&gt;Administrative Contact:&lt;br&gt;
   WhoisGuard&lt;br&gt;
   WhoisGuard Protected (e17dd9ec9a6e43718b97e24fc23f51eb.protect@whoisguard.com)&lt;br&gt;
   +1.6613102107&lt;br&gt;
   Fax: +1.6613102107&lt;br&gt;
   11400 W. Olympic Blvd. Suite 200&lt;br&gt;
   Los Angeles, CA 90064&lt;br&gt;
   US
&lt;/p&gt;&lt;/blockquote&gt;
	&lt;p&gt;Weil ja Real so eine Domain registrieren würde :-)&lt;br&gt;
Aber seht selbst ... &lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="real0"&gt;&lt;img src="http://data8.blog.de/media/933/6825933_488433d515_m.png" alt="real0"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="fail"&gt;&lt;img src="http://data8.blog.de/media/934/6825934_5ceae1a8b2_m.png" alt="fail"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="real2"&gt;&lt;img src="http://data8.blog.de/media/935/6825935_3d3abf780c_m.png" alt="real2"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="real1"&gt;&lt;img src="http://data8.blog.de/media/937/6825937_3effa577f2_m.png" alt="real1"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Na dann, schönes Wochenende &lt;img src="/img/smilies/icon_smile.gif" alt=":)" class="middle" border="0"&gt;&lt;/p&gt;
	&lt;p&gt;Nachtrag: hier steht auch dazu etwas&lt;br&gt;
&lt;a href="http://www.mimikama.at/allgemein/der-500-eur-gutschein-von-real-ist-ein-fake/"&gt;http://www.mimikama.at/allgemein/der-500-eur-gutschein-von-real-ist-ein-fake/&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/01/11/gutschein-real-like-facebook-15417565/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-01-10:/2013/01/10/android-recht-rechte-abzutreten-15413553/</id><title>Android: Sie haben das Recht, alle Rechte abzutreten.</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/01/10/android-recht-rechte-abzutreten-15413553/"/><author><name>shakal</name></author><published>2013-01-10T10:30:36+01:00</published><updated>2013-01-10T10:30:36+01:00</updated><content type="html">	&lt;p&gt;Die Kollegen der SCIP AG haben einen Bericht [1] veröffentlicht, der sich erneut mit dem Thema "Rechte von Android Apps" befasst. Der Autor (O.Kunz) hat sich dabei auf 500 Apps gestürzt und diese ein wenig unter die Lupe genommen. Auch gibt es dazu eine entsprechende Einschätzung am Ende des gesamten Artikel, die ich durchaus für wichtig erachte.&lt;br&gt;
Kurzum allerdings schaute ich mir nach dem Artikel einmal an, wie unterschiedlich in der Tat die Darstellung der Rechte von Apps sind, wenn man diese sich im Play Store von Google anschaut. Man hat die Möglichkeit bei der Installation einer App über sein Smartphone, sich die Rechte einer App anzuschauen. Bei meinem Beispiel (Whatsapp Messenger) ist das bereits grenzwertig genug. Allerdings kann man auch die Apps direkt aus dem Play Store im Browser (play.google.com) installieren und sich auch dort die Rechte einer App genauer anschauen. Nachfolgende Screenshots zeigen die Abweichungen, nebst der Formulierungen, die durchaus zu verbessern wären.&lt;br&gt;
Zunächst einmal bekommt man auf dem Smartphone eine Übersicht, die ein wenig zeigt, was die App für Rechte hat. Dort muss man dann rechts auf den kleinen Feil gehen, um die Details zu bekommen. Diese sind allerdings auch dann abweichend (teilweise) von den Beschreibungen im Play Store direkt über den Browser.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/060/6824060_9cb10b6512_m.png" alt="screen"&gt;&lt;/p&gt;
	&lt;p&gt;Hier dann noch das Beispiel, wie die Berechtigungen der App (Whatsapp Messenger) im Play Store über den Browser angezeigt werden können.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="permissions1"&gt;&lt;img src="http://data8.blog.de/media/061/6824061_4ad5c6574f_s.png" alt="permissions1"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="permissions11"&gt;&lt;img src="http://data8.blog.de/media/062/6824062_eb0f7a5992_s.png" alt="permissions11"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Oder so:&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="permissions22"&gt;&lt;img src="http://data8.blog.de/media/063/6824063_363982f398_s.png" alt="permissions22"&gt;&lt;/a&gt;&lt;a href="javascript:window.open(" title="permissions2"&gt;&lt;img src="http://data8.blog.de/media/064/6824064_fde9d5f442_s.png" alt="permissions2"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Ps.: Mit root Rechten ist hier sicherlich für Beschränkungen zu sorgen, allerdings ist dies keine grundsätzliche Empfehlung.&lt;/p&gt;
	&lt;p&gt;[1] Bericht der SCIP AG:&lt;br&gt;
&lt;a href="http://www.scip.ch/?labs.20130110"&gt;http://www.scip.ch/?labs.20130110&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Auch dazu:&lt;br&gt;
&lt;a href="http://shakal.blog.de/2012/01/10/android-intern-permissions-rechte-apps-12424587/"&gt;http://shakal.blog.de/2012/01/10/android-intern-permissions-rechte-apps-12424587/&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Trotzdem, viel Spaß mit Euren Smartphones &lt;img src="/img/smilies/icon_smile.gif" alt=":)" class="middle" border="0"&gt;
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/01/10/android-recht-rechte-abzutreten-15413553/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2013-01-08:/2013/01/08/deutsche-geschichte-hautnah-erlebt-15407909/</id><title>Deutsche Geschichte hautnah erlebt</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2013/01/08/deutsche-geschichte-hautnah-erlebt-15407909/"/><author><name>shakal</name></author><published>2013-01-08T15:49:41+01:00</published><updated>2013-01-08T15:49:41+01:00</updated><content type="html">	&lt;p&gt;Ich hatte kürzlich die Möglichkeit, mir ein finsteres Kapitel deutscher Geschichte anzusehen und mir selbst ein Bild davon zu machen, wie grausam das alles gewesen sein muss. Das Tor zur Hölle von Auschwitz-Birkenau ist eine der Abbildungen. Davor zu stehen und im Hinterkopf zu wissen, dass so viele Menschen hierher gefahren wurden, nur um diese hinzurichten durch Vergasung und Erschießung, ist sehr beklemmend. Kein schönes Gefühl. Dennoch finde ich es wichtig, ohne erhobenen Zeigefinger, sich die Geschichte vor Augen zu führen. Man hat kaum eine Vorstellung von dem, was man hier Menschen angetan hat. Aber selbst Überlebende sagten, das es Menschen waren, die es taten.&lt;/p&gt;
	&lt;p&gt;Mehr dazu:&lt;/p&gt;
	&lt;p&gt;&lt;a href="https://plus.google.com/103916345984512341806/posts/AjENjC7ag8z"&gt;https://plus.google.com/103916345984512341806/posts/AjENjC7ag8z&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Auf dem unteren Bild: In Krakau am Übergang vom Viertel wo #Schindlers Fabrik steht, rüber ins jüdische Viertel Kazimierz( ehm Getto von Kra.)&lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/382/6821382_5588b54f96_m.jpeg" alt="marko-krakow2"&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2013/01/08/deutsche-geschichte-hautnah-erlebt-15407909/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2012-12-23:/2012/12/23/news-spionage-geschichte-vlingo-samsung-15348313/</id><title>News zur "Spionage Geschichte von Vlingo &amp; Samsung"?</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2012/12/23/news-spionage-geschichte-vlingo-samsung-15348313/"/><author><name>shakal</name></author><published>2012-12-23T14:05:44+01:00</published><updated>2012-12-23T16:55:39+01:00</updated><content type="html">	&lt;p&gt;Zu Beginn des Jahres stellte sich heraus, dass die Anwendung S-Voice von Samsung durchaus ein Verhalten der Spionage an den Tag legt. Hinreichend wurde dazu in einschlägigen Android Foren und/oder Newsseiten berichtet. Auch ich habe die Geschichte untersucht und das eine oder andere i-Tüpfelchen dazu noch heraus gefunden.&lt;br&gt;
Jetzt wird erneut darüber berichtet und man findet Sachen und kommuniziert diese als sensationelle News. Dabei sind alle Informationen dazu bereits veröffentlicht gewesen.&lt;br&gt;
Also, nicht verrückt machen lassen ... &lt;/p&gt;
	&lt;p&gt;"Ich habe nun schon mehrfach wieder gelesen, dass Leute die Vlingo Geschichte neu aufleben lassen und nun heraus gefunden haben wollen, wer hier mittels Vlingo (S-Voice) denn Spionage betreibt.&lt;br&gt;
Es sind, hingegen der publizierenden Webseiten keine neuen Informationen gefunden worden auch ich kann auch nicht bestätigen, dass dieses damalige Verhalten auf aktuelle Geräte zutreffend ist. Von daher ist es aus meiner Sicht eher als witzig zu bezeichnen, dass man einer in der Lage ist, nslookup zu bedienen ;-)&lt;br&gt;
Vor knapp 1 Jahr habe ich dazu an sich alles veröffentlicht, was man dazu wissen musste. Neues gibt´s nicht."&lt;/p&gt;
	&lt;p&gt;Alles dazu:&lt;br&gt;
&lt;a href="http://www.omega-defense.com/vlingo.html"&gt;http://www.omega-defense.com/vlingo.html&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;&lt;a href="https://plus.google.com/103916345984512341806/posts/cBMza39RXZN"&gt;https://plus.google.com/103916345984512341806/posts/cBMza39RXZN&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;Cheers.&lt;/p&gt;
	&lt;p&gt;Ps.: Reverse DNS Lookup kann auch durchaus mal schief gehen.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;img src="http://data8.blog.de/media/866/6797866_36d19f0a45_m.png" alt="vlingo"&gt;&lt;a href="javascript:window.open(" title="vlingo1"&gt;&lt;img src="http://data8.blog.de/media/867/6797867_c2aaa02296_m.png" alt="vlingo1"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2012/12/23/news-spionage-geschichte-vlingo-samsung-15348313/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2012-12-21:/2012/12/21/weihnachten-kommen-15342477/</id><title>Es wird für alle Weihnachten kommen ...</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2012/12/21/weihnachten-kommen-15342477/"/><author><name>shakal</name></author><published>2012-12-21T11:07:35+01:00</published><updated>2012-12-21T12:00:37+01:00</updated><content type="html">	&lt;p&gt;Liebe Freunde, Kollegen und meine lieben Leser, alle Jahre wieder heißt es dann wohl "Oh Tannenbaum, oh Tannenbaum..." und so möge der eine oder andere fröhlich mit der Familie unter dem Tannenbaum singen und sich Geschenke verabreichen. Fröhnt Euren Traditionen, nehmt Euch Zeit für Eure Familien, kocht Fisch oder andere traditionelle Speisen.&lt;br&gt;
Ich möchte allen eine gute Zeit wünschen, besinnliche Tagen die hoffentlich nicht nur an den heiligen Tagen anhalten mögen. Auf in ein neues Jahr und dazu einen guten Rutsch.&lt;/p&gt;
	&lt;p&gt;Cheers, Marko.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="ruhe"&gt;&lt;img src="http://data8.blog.de/media/524/6794524_0a07c56f97_m.jpeg" alt="ruhe"&gt;&lt;/a&gt;&lt;/p&gt;
	&lt;p class="center"&gt;(Es muss nicht immer ein Tannenbaum sein. Frieden und Ruhe darf auch so symbolisiert werden.)&lt;/p&gt;
	&lt;p&gt;A.d.R.: Das Foto wurde am Strand von Tel Aviv aufgenommen, unmittelbar in der Nähe von Marina ;-)
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2012/12/21/weihnachten-kommen-15342477/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2012-12-17:/2012/12/17/root-exploit-via-exynos-geraete-15328443/</id><title>Root Exploit via Exynos Geräte</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2012/12/17/root-exploit-via-exynos-geraete-15328443/"/><author><name>shakal</name></author><published>2012-12-17T12:53:19+01:00</published><updated>2012-12-17T12:53:19+01:00</updated><content type="html">	&lt;p&gt;Im Forum von xda-developters.com ist eine Schwachstelle veröffentlicht worden die es ermöglicht, Code einzuschleusen und diesen auf betroffenen Geräten auszunutzen. Derzeit sind die Samsung-Geräte Galaxy S3, Galaxy S2 und Galaxy Note 2 sowie das Meizu MX betroffen. Allerdings dürften sich auch andere Smartphones oder Geräte ausnutzen lassen, die mit dem Exynos Chip ausgestattet sind. Chainfire hat dazu einen ausführbahren Exploit veröffentlicht, der die Schwachstelle ausnutzt.&lt;br&gt;
(http://forum.xda-developers.com/showthread.php?t=2050297)&lt;/p&gt;
	&lt;p&gt;Grundlegend aber möchte man doch hier auch darauf hinweisen, dass eine Ausnutzung derzeit immer damit verbunden ist, dass Code ausgeführt werden muss. Dabei kann es sich durchaus auch um 3rd Party Apps handeln, bei denen so oder so Vorsicht geboten ist. Denkbar ist natürlich auch, dass Apps aus dem Play Store diese Schwachstelle ausnutzen könnten. Achtsamkeit ist demnach natürlich geboten.&lt;/p&gt;
	&lt;p&gt;Mehr dazu:&lt;br&gt;
&lt;a href="http://forum.xda-developers.com/showthread.php?t=2048511"&gt;http://forum.xda-developers.com/showthread.php?t=2048511&lt;/a&gt; &amp;&lt;br&gt;
&lt;a href="http://forum.xda-developers.com/showthread.php?t=2050297"&gt;http://forum.xda-developers.com/showthread.php?t=2050297&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;https://twitter.com/ChainfireXDA/status/280487039269490688&lt;/p&gt;
	&lt;p&gt;Ps.: Die Patches sind ziemlich buggy.
&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2012/12/17/root-exploit-via-exynos-geraete-15328443/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry><entry><id>tag:shakal.blog.de,2012-12-13:/2012/12/13/mobile-forensik-videotutorials-15315665/</id><title>Mobile Forensik: Videotutorials</title><link rel="alternate" type="text/html" href="http://shakal.blog.de/2012/12/13/mobile-forensik-videotutorials-15315665/"/><author><name>shakal</name></author><published>2012-12-13T15:57:24+01:00</published><updated>2012-12-13T15:57:24+01:00</updated><content type="html">	&lt;p&gt;So manches Mal gelingt es der besten Dekodierungssoftware nicht, entsprechende Informationen aus einem Flash Speicher so zu extrahieren, dass diese für einen Ermittler entsprechend lesbar sind. In der Form lesbar, dass die Informationen aufbereitet nur noch in einen Report gepackt werden müssen, damit die Auswerter damit arbeiten können. In diesen Fällen hilft dann die Arbeit mit einem Hexeditor, der jegliche Informationen bereit hält. Hierbei ist es durchaus entscheidend zu wissen, wo welche Informationen/Daten und in welcher Form abgelegt werden. Der Physical Analyzer von Cellbrite bringt für genau diese Zwecke einen leistungsstarken Hexeditor mit, mit dem tief im Inneren der Speicherabbilder direkt gearbeitet werden kann. Daraus extrahierte und gewonnenen Informationen lassen sich dann wieder selektiv in einen Report packen. Ein wichtiger Bestandteil ist die Suchfunktion, die integriert ist. Wie stark der Physical Analyzer mit allen Funktionen ist, zeigen eindrucksvoll einige der Videos, die von Cellebrite zur Verfügung gestellt werden.&lt;br&gt;
Ein Blick lohnt sich:&lt;/p&gt;
	&lt;p&gt;&lt;a href="http://www.cellebrite.com/mobile-forensic-support/ufed-video-tutorials.html"&gt;http://www.cellebrite.com/mobile-forensic-support/ufed-video-tutorials.html&lt;/a&gt;&lt;/p&gt;
	&lt;p&gt;z.B.:&lt;br&gt;
&lt;strong&gt;Advanced Hex Search in UFED Physical Analyzer&lt;/strong&gt;&lt;br&gt;
How to use the "Additional Data" feature in the Advanced Hex Search in UFED Physical Analyzer.&lt;/p&gt;
	&lt;p&gt;&lt;strong&gt;ICCID Search in UFED Physical Analyzer&lt;/strong&gt;&lt;br&gt;
How to use the ICCID Search feature in the Advanced Hex Search in UFED Physical Analyzer.&lt;/p&gt;
	&lt;p class="center"&gt;&lt;a href="javascript:window.open(" title="hex"&gt;&lt;img src="http://data8.blog.de/media/885/6781885_a2c8abeebc_m.png" alt="hex"&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt; &lt;small&gt; &lt;a href="http://shakal.blog.de/2012/12/13/mobile-forensik-videotutorials-15315665/#comments"&gt;Kommentare&lt;/a&gt; &lt;/small&gt; &lt;/p&gt; </content></entry></feed>
